Oracle Healthの2025年の情報漏えいは約2,000万人に影響し、これまで公に確認されていなかった規模のインシデントとなった。
Bloombergが報じた新たな提出書類は、この数字をテキサス州司法長官によるものとしており、複数の医療機関で患者データが流出したことがすでに知られている情報漏えいに、具体的な被害者数が加わった。
攻撃は2025年初頭にさかのぼる。このとき、侵害された顧客の認証情報を使って、Oracleの新しいクラウド環境への移行がまだ完了していなかった旧式のCernerサーバーにアクセスしていた。
Oracle Healthの情報漏えいの経緯
インシデントは2025年1月に始まった。攻撃者は侵害された顧客の認証情報を使って旧式のCernerデータサーバーにアクセスし、データをリモートサーバーへコピーした。
BleepingComputerの報告によると、不正アクセスは1月22日ごろに始まった一方、Oracleがインシデントを特定したのは約1カ月後の2月20日ごろだった。
インシデントが公になったのは3月で、BleepingComputerが報じたところによると、rose87168と名乗る攻撃者がOracle Cloudに関連するとみられるデータを公開していた。当時、Oracleは情報漏えいを否定し、Oracle Cloud Infrastructure(OCI)は侵害されていないと説明していた。
問題の情報漏えいには後に、データがまだOracleへ移行されていなかった旧式のCernerサーバーが関係していたことが判明した。この区別が重要なのは、Oracleが以前Cernerを買収し、そのヘルスケア事業をOracle Healthに統合したためだ。それでも移行期間中、侵害されたインフラは旧来のCerner環境の一部として残っていた。
大きな疑問は未解決のまま
発生から約21カ月も経った情報漏えいであれば、今ごろにはかなり完全な技術的事後分析がまとまっていると考えるのが普通だ。しかし、Oracle Healthのインシデントには依然として驚くほど大きな空白がある。
攻撃者が侵害された顧客の認証情報を使って旧式のCernerサーバーに侵入したことは分かっている。しかし公開記録では、その認証情報をどう入手したのか、また、なぜ1つの顧客の認証情報で複数の医療機関に属するデータへアクセスできたのかは、いまだ説明されていない。
テキサス州司法長官のおかげで、影響を受けたのが2,000万人だったことが分かり始めた一方、どれだけのデータがコピーされたのかも正確には説明されていない。
この活動の背後にいる人物も不明瞭だ。BleepingComputerは、影響を受けた医療機関に身代金を要求しようとしたとの報道が出た後、Oracle Healthを狙ったキャンペーンをAndrewとして知られる攻撃者と結び付けた。一方、rose87168は、盗まれたクラウドデータに関する主張を伴う、別のOracle関連インシデントと関連付けられていた。両者が同一の攻撃者である、またはつながっていることを示す公的な証拠はない。
つまり、別の大きな疑問が未解決のまま残ることになる。実際にOracle Healthを攻撃したのは誰で、捜査当局は最終的にその活動について何を把握したのか。
それから約2年が経った今、情報漏えいの規模のほうが、その手口や背後関係よりも早く明らかになりつつある。
影響を受けた人々はどうすればよいのか
情報漏えいに巻き込まれた人々にとっての問題は、流出した情報の多くが単純に交換できないことだ。氏名やソーシャル・セキュリティー番号は個人情報盗難に悪用される可能性があり、医療記録には別のリスクがある。
また、情報漏えいの発生から、影響を受けたかどうかを一部の患者が知るまでには遅れも生じている。ただしこれは、法執行機関が患者への通知を遅らせるよう要請したためだ。例えば、LifeBridgeは2025年9月にリストを受け取った。
影響を受けた患者に対し、CyProはOracleが無料の信用情報モニタリングを提供していると説明している。医療提供者に確認するほか、医療機関や保険会社の明細を確認して不審な活動がないか調べ、身に覚えのないものはすべて報告してほしい。
影響を受けた可能性があり、通知を受け取っていない場合は、利用している医療提供者に連絡し、Oracle Healthを使用しているか、また影響を受けたかどうかを確認してほしい。
もう1つのリスクは、この情報漏えいが再び注目を集めていることだ。詐欺師はこのニュース自体を利用して、Oracle Health、病院、保険会社などの信頼できる組織になりすます可能性がある。そのため、通知を受け取った人は、未承諾のメッセージに記載された連絡先を使うのではなく、医療提供者の公式サイトや信頼できる電話番号を通じて通知の真偽を確認すべきだ。
影響を受けた患者にとって、新たに示された2,000万人という数字がインシデントを再び新しいものにするわけではない。それは、侵入そのものから長い時間が経過した後も、その影響がなお広がり続けていることを示している。
この情報漏えいは、原因よりも規模のほうが明確になっている。攻撃者がどのようにアクセス権を得て、最終的に何を持ち出したのかについて、Oracleまたは捜査当局がより詳細な説明を示すまで、インシデントをめぐる重要な疑問は解消されないだろう。
その他のニュース:ProgressがTelerik Fiddler Classicの4件の脆弱性にパッチを適用し、その中には、低い権限しか持たないローカル攻撃者が管理者権限で意図しないコードを実行できる可能性のある、深刻度の高い脆弱性も含まれている。





